北京时间2022年9月5日,CertiK审计团队监测到Daoswap由于挖矿奖励大于交换过程中收取的费用以及缺乏验证,允许用户将邀请者地址设置为自己,在一次攻击中损失了58万USDT。
①攻击者合约从12个地址中共闪电贷到了218万美元。
②攻击者合约使用DAORouter将所有闪电贷到的USDT交换为DAO代币。在交换过程中,攻击者合约以两种方式从SwapToEarn获得DAO代币作为奖励:
a.?代币奖励:这是为换取代币的用户准备的。
b.?邀请者奖励:攻击者在调用函数时可以任意设置一个“邀请者”地址,相当于推荐人也可以获取奖励。在这种情况下,攻击者合约将邀请者地址设置为自己。
Nexo相关地址过去24小时从MakerDAO取出1万枚WBTC并转入Wintermute地址:金色财经报道,据派盾监测,0x8fd5开头的Nexo地址分两次从MakerDAO取出1万枚WBTC,并转入0xaad5开头的Wintermute Trading地址。据悉,12月2日,0x8fd5开头的Nexo地址从MakerDAO取出5000枚WBTC(约8500万美元),并转入了0xaad5开头的Wintermute Trading地址。Nexo销售主管Kiril Nikolov曾对此回应称,此举旨在抢在投机交易前将WBTC解除封装。[2022/12/6 21:26:02]
③攻击者合约用同样的方法将所有DAO代币换回USDT,再次获得这两种奖励。
DeFi项目Curve将在未来几天发布治理论坛和DAO:去中心化稳定币交易协议Curve(CRV)团队成员Charlie发推表示,治理论坛和DAO将在未来几天发布。另外,从28日起,用户将能够投票锁定CRV获得高达2.5倍的流动性奖励。此前报道,Curve在8月初完成了CRV的初始预挖(pre-launch)活动,共计约9000个地址参与本次活动,初始预挖活动发放的代币会锁定1年的时间。8月中旬,Curve正式宣布发放代币CRV。CRV代币总供应量为30.3亿枚,初始发行数量为13亿枚。[2020/8/20]
④攻击者合约多次重复步骤②和③。因为攻击者收到了DAO代币作为奖励,所以他每次都能获得更多的USDT。
MakerDAO关于锚定稳定币模块PSM的提案未获通过:Maker基金会风险小组曾于7月20日发起一项治理投票,主要内容是关于是否实施关于DAI的锚定稳定模块(PSM,PegStabilizationModule),主要是为解决稳定币作为抵押品面临的清算风险等相关问题,目前该投票已经结束,赞成票:19755.05MKR(49.96%),反对票19784.11MKR(50.04%),最终结果是未获通过。根据此前的设定,如果该投票结果以“赞成”票居多,则将在2020年7月27日进行进一步投票,以确定PSM实施的具体参数;如果是“反对”票居多,那么PSM的实施则可能需要:a)按照MIPs流程和月度治理周期进行;b)作为风险小组建议的应急措施进行。[2020/7/24]
⑤攻击者合约偿还了所有借贷资金,并将剩余的USDT金额转移给攻击者。
在函数_swap中调换之后,可调用SwapToEarn.sol中的函数swapCall。
在函数swapCall中,DAO代币被转移给用户和邀请者,二者的地址都是通过参数传递的。
当函数在_swap中被调用时,我们可以看到用户被设置为信息发送者msg.sender,而邀请者则来自于输入参数。
邀请者地址可以是任何地址,因为这个地址没有设置检查。攻击者能够将邀请者设为自己,并得到了额外的奖励。
值得注意的是,攻击者作为邀请者得到的奖励约占总奖励的20%。即使不允许攻击者将邀请人地址设置为自己,攻击者仍然可以从交易中获利。
6次交易的总利润约为581,254USDT。
相关交易
交易①:
https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23?
交易②:?https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0?
交易③:
https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b?
交易④:?https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad?
交易⑤:
https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7?
交易⑥:
https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef?
安全解决方案,从智能合约审计和KYC项目背景调查服务,到Skynet天网动态扫描系统和SkyTrace等区块链分析工具,以及漏洞赏金计划,助力每一个项目充分发挥潜力的同时为Web3.0打造用户和投资者高参与的生态系统。
比特币与以太坊:BTC和ETH之间的主要区别比特币(BTC)和以太坊(ETH)可以说是目前最受欢迎的两种加密货币,并为该行业的增长做出了巨大贡献.
比特币正努力在20,000美元区域寻找支撑,这对投资者的情绪产生了负面影响,并打ya了大多数山寨币的价格.
尊敬的XT.COM用戶:ADA錢包升級維護已完成,XT.COM現已恢復ADA充提業務。給您帶來的不便,請您諒解!感謝您對XT.COM的支持與信任!XT.COM團隊2022年9月16日萨尔瓦多总统.
过去,分叉硬币已被证明是有利可图的。以太坊的持有者在2016年分叉时拥有等量的以太坊经典。以太坊的区块链合并预计将于9月15日世界标准时间上午5:05左右进行.
親愛的用戶: 幣安將於2022年09月16日10:30上線PHBBUSD1-20倍永續合約。關於PHBBUSD永續合約的更多信息如下表所示:U本位永續合約PHBBUSD上線時間2022年09月1.
GoldSky人人都可建立API公众号:币圈一级市场阿生所有平台均为,由于平台限制,图片未能展现出来,大家可以到公众平台阅读此文GoldSky是一个加密数据基础设施平台.